重要数据 | 级别概念 vs 类别概念
编者按:
关于《数据安全法》,本公号发表过的相关文章包括:
在《个人信息保护法》《数据安全法》的框架下,可以预期行业监管部门将会制定适用于本行业的数据安全和个人信息保护方面的法律法规,因此,公号君开始一个新的系列:
关于数据要素治理,本公号发表的相关文章包括:
在《工业和信息化领域数据安全管理办法(试行)(征求意见稿)》中,重要数据是个级别概念。综合该稿的第七条至第十条的要求,简言之可得到下表:
研发数据 | 生产运行数据 | 管理数据 | 运维数据 | 业务服务数据 | 个人信息 | |
一般数据 | ||||||
重要数据 | ||||||
核心数据 |
值得注意的是,《工业和信息化领域数据安全管理办法(试行)(征求意见稿)》并没有认为每个类别的数据(即上表的行)都存在重要数据或者核心数据。公号君觉得这个立场是中肯的。
在《网络安全标准 实践指南—数据分类分级指引》中,重要数据也是个级别概念,见下表:
从上述两张表来看,实际上我们对于重要数据所包含的具体数据类别,还是不太清楚,而是需要根据两个文件的思路,进一步去判别。
但是反观《汽车数据安全管理若干规定》,其对重要数据所包含的具体数据类别,相对很明确:
重要数据是指一旦遭到篡改、破坏、泄露或者非法获取、非法利用,可能危害国家安全、公共利益或者个人、组织合法权益的数据,包括:
(一)军事管理区、国防科工单位以及县级以上党政机关等重要敏感区域的地理信息、人员流量、车辆流量等数据;
(二)车辆流量、物流等反映经济运行情况的数据;
(三)汽车充电网的运行数据;
(四)包含人脸信息、车牌信息等的车外视频、图像数据;
(五)涉及个人信息主体超过10万人的个人信息;
(六)国家网信部门和国务院发展改革、工业和信息化、公安、交通运输等有关部门确定的其他可能危害国家安全、公共利益或者个人、组织合法权益的数据。
注意,对于《汽车数据安全管理若干规定》中所列的重要数据的具体类型,我们实际上可以从级别角度去理解。例如套用工信部的征求意见稿,可以这么认为:
研发数据 | 生产运行数据 | 管理数据 | 运维数据 | 业务服务数据 | 个人信息 | |
一般数据 | ||||||
重要数据 | 包含人脸信息、车牌信息等的车外视频、图像数据 | 汽车充电网的运行数据 | 军事管理区、国防科工单位以及县级以上党政机关等重要敏感区域的地理信息、人员流量、车辆流量等数据; 车辆流量、物流等反映经济运行情况的数据; | 涉及个人信息主体超过10万人的个人信息; | ||
核心数据 |
以上公号君仅仅是简单套用,目的是在做出示意和说明。也就是说,《汽车数据安全管理若干规定》中所列的重要数据的具体类型,本质上并没有和《工业和信息化领域数据安全管理办法(试行)(征求意见稿)》,以及《网络安全标准 实践指南—数据分类分级指引》,存在逻辑上不可调和的冲突。
但是《汽车数据安全管理若干规定》和另外两部文件确实又存在重大区别——即五部委在制定《汽车数据安全管理若干规定》时,无论是否将重要数据认为级别概念,都已经比两部文件往前走了一步!
换句话说,两部文件仅仅是划出数据分类分级的标准和框架,对类别和级别相交叉所具体包括的数据类型,避而不谈。
但《汽车数据安全管理若干规定》背后的五部委更进一步,直接做了风险方面的判断和政策方面的决断,直接点出了:类别和级别相交叉的方格中所具体包括的数据类型。
显然,两种规范的方式中,从法律确定性角度来看,《汽车数据安全管理若干规定》对重要数据的界定更为优选。
公号君始终认为,重要数据的界定是公权力部门的职责范围。公权力部门既然要立法了,就应当明确无误、直接了当地给出自己的判断,而不是又把这个工作往下“推了”一层。
从这个意义上说,公号君认为,重要数据应当是个类别概念。这个判断不是学术分析的结论,而是从实践工作角度出发,更有利于数据安全保护开展的一个结论。毕竟,业界对于重要数据的界定期盼得太久了。
以上思考供大家参考。(完)
域外数据安全和个人信息保护领域的权威文件,DPO社群的全文翻译:
DPO线下沙龙的实录见:
个人数据与域外国家安全审查系列文章
围绕着TIKTOK和WECHAT的总统令,本公号发表了以下文章:
第29条工作组/EDPB关于GDPR的指导意见的翻译:
关于美国出口管制制度,本公号发表过系列文章:
供应链安全文章:
数据跨境流动政策、法律、实践的系列文章:
传染病疫情防控与个人信息保护系列文章
关于数据与竞争政策的翻译和分析:
健康医疗大数据系列文章:
网联汽车数据和自动驾驶的系列文章:
关于中美与国家安全相关的审查机制的系列文章:
美国电信行业涉及外国参与的安全审查(一):基本制度介绍
美国电信行业涉及外国参与的安全审查(二):国际性的第214节授权
美国电信行业涉及外国参与的安全审查(三):建立外国参与安全审查的行政令
美国电信行业涉及外国参与的安全审查(四):FCC对中国企业的陈述理由令
网络空间的国际法适用问题系列文章:
赴美上市网络、数据安全风险系列文章如下:
人脸识别系列文章:
关于欧盟技术主权相关举措的翻译和分析:
数据要素治理的相关文章包括:
关于保护网络和信息系统安全的相关文章包括:
数据执法跨境调取的相关文章:
关于人工智能安全和监管,本公号发布过以下文章:
数据的安全、个人信息保护、不正当竞争等方面的重大案例:
数字贸易协定的相关文章有: